แฮกเกอร์ใช้ช่องโหว่ SQL Injection ฝังเครื่องมือโจมตี khunt ในระบบฐานข้อมูล Oracle โดยตรง

ยอดเข้าชม: 125 views

427/69 (IT) ประจำวันศุกร์ที่ 7 สิงหาคม 2569

ทีมนักวิจัยด้านความมั่นคงปลอดภัยจาก Huntress ได้รายงานการตรวจพบการโจมตีทางไซเบอร์เมื่อปลายเดือนกรกฎาคม 2569 โดยพบว่าแฮกเกอร์ได้อาศัยช่องโหว่ประเภท SQL Injection เพื่อฝังชุดเครื่องมือสำหรับการโจมตีต่อเนื่อง (Post-exploitation toolkit) ที่มีชื่อว่า khunt เข้าไปในระบบฐานข้อมูล Oracle ขององค์กรเป้าหมายโดยตรง ซึ่งการโจมตีครั้งนี้เกิดขึ้นผ่านแอปพลิเคชัน Java บน Apache Tomcat ที่เปิดให้บริการสู่สาธารณะ ซึ่งเหตุการณ์นี้ผู้โจมตีเลือกที่จะซ่อนชุดเครื่องมืออันตรายไว้ในรูปแบบของฐานข้อมูลแทนการวางไฟล์ปฏิบัติการลงบนเซิร์ฟเวอร์ตามปกติ ส่งผลให้การตรวจจับทำได้ยากขึ้นและอาจก่อให้เกิดความเสียหายต่อระบบเครือข่ายขององค์กรในระดับรุนแรง

การโจมตีเริ่มต้นจากการที่แอปพลิเคชันขาดการตรวจสอบและกลั่นกรองข้อมูล (Input validation) ในฟีเจอร์ค้นหาอัตโนมัติ ทำให้ผู้โจมตีสามารถส่งคำสั่ง SQL อันตรายเพื่อเรียกใช้ฟังก์ชัน Java Virtual Machine ที่ฝังอยู่ใน Oracle และทำการสร้างอ็อบเจกต์ Java สำหรับรันชุดเครื่องมือ khunt ได้สำเร็จ ชุดเครื่องมือดังกล่าวประกอบด้วยความสามารถที่หลากหลาย ทั้งการรันคำสั่งระดับระบบปฏิบัติการด้วยสิทธิ์ระดับสูงสุด (SYSTEM) บนเซิร์ฟเวอร์ Windows การดึงข้อมูลชื่อผู้ใช้งานและรหัสผ่านจากฐานข้อมูล และการเข้าถึงระบบไฟล์ ยิ่งไปกว่านั้น ผู้โจมตียังได้พยายามคัดลอกข้อมูลสำคัญจาก Windows Registry เช่น SAM, SECURITY และ SYSTEM ซึ่งเป็นข้อมูลที่สามารถนำไปใช้ถอดรหัสผ่านของระบบได้ แม้เบื้องต้นจะยังไม่มีการยืนยันอย่างเป็นทางการว่าแฮกเกอร์สามารถนำข้อมูลเหล่านี้ออกไปได้สำเร็จหรือไม่ก็ตาม

เพื่อเป็นการป้องกันและลดความเสี่ยงจากภัยคุกคามในลักษณะนี้ ผู้ดูแลระบบองค์กรควรดำเนินการตรวจสอบและปรับปรุงการกลั่นกรองข้อมูลนำเข้าจากผู้ใช้งาน (Input sanitization) อย่างเข้มงวด นอกจากนี้ ควรนำหลักการจำกัดสิทธิ์ (Least privilege) มาบังคับใช้กับบัญชีฐานข้อมูลที่เชื่อมโยงกับแอปพลิเคชันสาธารณะ โดยต้องไม่กำหนดสิทธิ์ที่สูงเกินความจำเป็น เช่น สิทธิ์ในการสร้าง Java Source การเรียกใช้งาน Stored Procedure ที่ไม่มีความจำเป็น หรือสิทธิ์การดูแลระบบขั้นสูงอื่น ๆ ทั้งนี้ การหมั่นตรวจสอบบันทึกการใช้งานระบบ (Access logs) อย่างสม่ำเสมอจะช่วยให้สามารถตรวจพบความผิดปกติและรับมือกับเหตุการณ์ละเมิดความมั่นคงปลอดภัยได้อย่างทันท่วงที

แหล่งข่าว : https://www.bleepingcomputer.com/news/security/hackers-run-khunt-post-exploitation-toolkit-from-oracle-database/